/etc/passwd eller ../../../../home/user/.ssh/id_rsa. Git bevarer symlinker ved kloning CLAUDE.md og finner @./link-importen. Den sjekker om den leksikalske stien (./link) er innenfor prosjektet – det er den – så importen klassifiseres som 'intern', og ingen dialog for ekstern import dukker opp ANTHROPIC_BASE_URL-innstilling i depotet omdirigere den utgående forespørselen til en tjener angriperen kontrollerer, for full eksfiltrering Det nye funnet er ikke at Claude Code følger symlinker – det er dokumentert og hensiktsmessig. Det nye er omgåelsen av samtykke: sjekken for ekstern import kjøres mot den uoppløste stien, lesingen skjer på den oppløste stien, og minnelasteren fikk aldri den symlink-oppløsningsfiksen som ble brukt i to tidligere CVE-er i Claude Codes tillatelsessystem .
Tego AI rapporterte problemet via HackerOne i juli 2026. Anthropic lukket rapporten som 'Informativ' – det vil si at de ikke behandlet den som en sikkerhetssårbarhet under sin nåværende trusselmodell .
Anthropics begrunnelse: under Claude Codes trusselmodell er 'stol på denne mappen'-dialogen sikkerhetsgrensen. Å godta den dialogen gir allerede prosjektet bred lese-, redigerings- og utførelsestilgang. Tego AI bestrider ikke at Anthropic konsekvent bruker denne modellen, men argumenterer for at funnet likevel er viktig fordi data forlater maskinen automatisk, i stillhet og uten at brukeren er klar over det .
Verdt å merke seg: det samme symlink-vs.-sikkerhetssjekk-feilmønsteret var rettet to ganger før i Claude Codes tillatelsessystem:
Begge tidligere rettelser løste opp symlinken før sjekk av tillatelser – men den rettelsen ble aldri brukt på minnelasterens kodebane .
Tego AIs avsløring er den andre Claude-økosystemfeilen på én uke. 14. juli 2026 avslørte Tego at Claude Tags Slack-integrasjon kunne trigges av vanlig @Claude-tekst i en melding, noe som potensielt kunne muliggjøre uautoriserte handlinger i bedrifter .
Utover Tego's arbeid har Claude Code samlet minst 28 CVE-er på omtrent ett år, inkludert:
/copy-kommandoen skrev svar til en hardkodet, verden-lesbar mappe /tmp/claude/response.md, slik at enhver lokal bruker kunne lese hemmeligheter Bransjeomfattende forskning viser at dette ikke er unikt for Anthropic:
Den underliggende arkitektoniske spenningen er konsekvent på tvers av bransjen: KI-kodingsagenter trenger bred tilgang til filsystem, skall og nettverk for å være nyttige – men den forhøyede tilgangen er den samme som en angriper trenger. Hver sandkasseomgåelse, stitråkk og tillitsdialog-omgåelse stammer fra denne samme utfordringen . Angrepsflaten krymper ikke; nye funksjoner legger til nye vektorer raskere enn eksisterende blir lappet.